Уразливість виконання довільних дій WordPress у плагіні Avada Builder
Уразливість у плагіні Avada Builder WordPress дозволяє виконувати довільні дії, що може призвести до підвищення привілеїв і збоїв.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Avada (Fusion) Builder для WordPress версії до 3.15.1 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати довільні дії WordPress через функцію output_action_hook(). Це може призвести до підвищення привілеїв, включення файлів, відмови в обслуговуванні або інших наслідків залежно від доступних дій у системі.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця уразливість створює ризик компрометації системи через виконання небажаних дій WordPress. Зловмисники можуть отримати підвищені права або викликати збої в роботі сайту, що впливає на стабільність і безпеку вебресурсів. Важливо оцінити наявність плагіна та версію для визначення ризику.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність плагіна Avada Builder та його версію, оновити плагін до останньої безпечної версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.